Mostrando entradas con la etiqueta Alertas. Mostrar todas las entradas
Mostrando entradas con la etiqueta Alertas. Mostrar todas las entradas

miércoles, 13 de noviembre de 2019

Google Play: Descubren apps maliciosas disfrazadas de juegos y herramientas para fotos

Además de tener el aspecto de “apps inocentes”, las aplicaciones maliciosas que descubrió la firma de seguridad informática TrendMicro se escondían y actuaban creando en el celular un acceso directo con el mismo ícono del navegador Google Chrome.


 Figure. 1


Fuente: TrendMicro


miércoles, 18 de septiembre de 2019

Troyano en CamScanner: Aplicación con más de 100 millones de descargas

Recientemente, unos investigadores dieron a conocer que CamScanner, una popular aplicación para escanear documentos con la cámara de dispositivos Android, contenía un malware en su interior.
Ante esto, la reacción inmediata por parte de Google fue eliminar la aplicación de la Play Store hasta aclarar lo que está ocurriendo. Antes de ocurrir esto, la popularidad de CamScanner era tal que tenía un número de descargas superior a 100 millones.
Según la investigación, CamScanner fue en un inicio una app legítima y sin intenciones dañinas, pero luego se descubrió que en ella se encontraba una especie de malware troyano, que llegaba camuflado a través de una biblioteca de publicidad que contenía módulo malicioso.
Según la explicación de la firma encargada de alertar sobre seguridad cibernética, el funcionamiento de este malware consistió en “extraer y ejecutar otro módulo malicioso desde un archivo cifrado incluido en los recursos de la aplicación. Este malware, a su vez, descargaba más módulos maliciosos dependiendo de lo que estén sus creadores en determinado momento”.
La forma en que la empresa ejemplificó el funcionamiento de este error es: “Una aplicación con este código malicioso puede mostrar anuncios intrusivos y registrar usuarios para suscripciones de paga”.
Cabe destacar que la versión de pago de CamScanner no fue eliminada de la Play Store, pues no incluye la biblioteca de publicidad de terceros, por lo que no se relaciona con el malware malicioso que ha despertado las alertas en los usuarios de Android.

Fuente: zmaitsolutions.wordpress.com/

jueves, 20 de junio de 2019

Vulnerabilidad crítica en Firefox está siendo explotada por atacantes

Mozilla lanzó parche para mitigar una vulnerabilidad zero-day crítica en FireFox que está siendo explotada por atacantes como parte de una campaña activa. Se recomienda a los usuarios actualizar el navegador lo antes posible.

67.0.4
Firefox Release

June 20, 2019

Version 67.0.4, first offered to Release channel users on June 20, 2019



Según explican en ZDNet, la vulnerabilidad fue descubierta por un equipo de Google y por expertos en seguridad informática de Coinbase, que es una plataforma de intercambio de criptomonedas. 
En ese sentido, indican que el ataque se habría enfocado en el robo de monedas digitales. Mozilla no ofreció mayores detalles sobre los atacantes y sus eventuales víctimas. 

La solución simplemente al actualizar.

Fuente: tn.com.ar

domingo, 8 de julio de 2018

Alerta en bancos por posible ciberataque (Mexico)

Hace unos meses los bancos de México fueron víctimas de ciberataques que resultaron en la pérdida de hasta 400 millones de pesos. Ahora, la Comision Nacional Bancaria y de Valores lanzó una alerta máxima para las instituciones financieras del país ante el riesgo de un nuevo ataque.
Se les pide reforzar todas sus medidas de seguridad y en caso de ver irregularidades, reportarlas inmediatamente al Banco de México.
"En caso de detectar cualquier anomalía en su operación con los sistemas de pagos operados por el Banco de México, debera informarlo de inmediato al Centro de Atención de los Sistemas de Pagos (CASP). Favor de dar a conocer este hechoh a las áreas de tecnología, telecomunicaciones, seguridad informática, de operaciones y cualquier otra que estimen conveniente", CNBV
Esto viene después de que Bitso, plataforma especializada en transaccion de criptomonedas en México, reportó que detectó una penetración en su sistema. Sin embargo, sus fondos y clienes no fueron fectados, pues se activaron sus protocolos de seguridad y se desactivó la plataforma como medida preventiva.
Fuente:www.pandaancha.mx




martes, 5 de junio de 2018

Ataques a routers : ¿la nueva tendencia del año en ciberseguridad?

Para muchos usuarios la conectividad remota a su información (profesional o personal) se ha vuelto indispensable. Sin embargo, acceder a nuestros datos desde cualquier lugar no siempre es seguro ya que un ataque a estas “pasarelas” puede causar daños importantes con una facilidad desconcertante: de hecho, una vez que un pirata toma el “control” de un router, después de haber identificado previamente los dispositivos vulnerables a los que podrá tener acceso, tiene la capacidad de extraer configuraciones, recopilar detalles de conexión y controlar el tráfico que pasa por este dispositivos y todos los que están conectados a él.
Si estas “puertas de enlace” a menudo son el objetivo, también se debe, sobre todo, al proceso de enrutamiento que consiste, ni más ni menos, en enviar paquetes de datos de una red a otra enlazándolas de manera contínua. Los routers son a menudo considerados dispositivos que simplemente transmiten pero su labor va mucho más allá.
Además, dada la multitud de modelos, la dificultad de actualizar tantos dispositivos y  la falta de seguridad implementada en los routers (especialmente los destinados al hogar u oficina) hace que estos dispositivos cada vez más objetivo de los ataques de los cibercriminales. Hace unos días saltaba a los medios de comunicación que una nueva cepa del malware VPNFilter estaría infectando routers de todo el mundo
Los ataques contra los routers pueden tomar muchas formas: como una campaña de phishing dirigida que modifica la configuración del enrutador DNS y redirige a los usuarios a sitios web maliciosos en Corea del Sur, o un mal uso coordinado de las implementaciones erróneas de UPnP que afecta a más de 70,000 routers que crean un proxy para que los cibercriminales oculten el origen de su tráfico.
Si los ataques a los routers se ponen cada vez más de manifiesto, es especialmente su escala de crecimiento lo que hoy debe convertirse en una preocupación

Fuente: globbsecurity.com

jueves, 22 de mayo de 2014

Ciberataque a eBay. Se recomienda el cambio de contraseñas a todos sus usuarios

Si tienes cuenta de usuario en eBay, cambia cuanto antes tu contraseña.

Así lo aconseja la compañía a todos los usuarios mediante un comunicado en su página oficial. ¿El motivo? Un "ciberataque" que ha dejado al descubierto una base de datos que contenía "contraseñas cifradas y otra información no financiera" entre la que se encuentra el nombre, dirección de correo y la dirección física. Aseguran, eso sí, que no hay pruebas de que se hayan utilizado estos datos y que los datos de las tarjetas están almacenados en otros sitios y con otros cifrados.
Ebay también da más detalles de cómo se produjo dicho ataque: al parecer, los atacantes habrían conseguido los datos de acceso de varios empleados de la empresa y con ellos habrían accedido a la red corporativa. A partir de ahí, no parecen haber tenido mucho problema para acceder a la base de datos que antes comentábamos. La brecha de seguridad tuvo lugar entre finales de febrero y principios de marzo, algo bastante descorazonador: estamos hablando de casi más de dos meses desde que se produjo hasta que finalmente se avisa a los usuarios.
La noticia llega de forma oficial unas horas después de que un misterioso post en el blog de eBay, sin contenido pero con título, recomendara cambiar las contraseñas. Dicho artículo desapareció casi al instante pero fueron muchos los que pudieron verlo y comenzó una confusión generalizada que no se ha aclarado hasta el comunicado al que nos referimos sobre estas líneas. La notificación a los usuarios recomendando este cambio de contraseñas comenzará a enviarse hoy mismo. Y recuerda, si utilizas la misma clave en más sitios (algo que no recomendamos), no te olvides cambiarla allí también. Las contraseñas filtradas están, en teoría, cifradas, pero mejor prevenir que curar.
- Intrusión en eBay
 
 


 

lunes, 14 de abril de 2014

Unas 1.300 aplicaciones de Android podrían ser vulnerables a Heartbleed, el gran fallo de Internet

Heartbleed, la vulnerabilidad que afecta a cientos de miles de servidores de Internetpodría hacer que unas 1.300 aplicaciones de Android estuvieran indefensas, según un análisis que ha hecho la empresa software de seguridad Trend Micro entre más de 390.000 aplicaciones de Google Play. Y es que las aplicaciones móviles -desde el navegador hasta las apps de banca o compra online-, como las páginas web, también alojan la información en un servidor. La empresa ha anunciado que ya ha informado a Google de esta incidencia.
Trend Micro incide en que, ante la posibilidad de comprar desde una aplicación móvil, a la hora de introducir los datos de la tarjeta de crédito y finalizarse la transacción, los datos bancarios se almacenan en un servidor y pueden permanecer allí por un periodo de tiempo indeterminado.
"Basta que los ciberdelincuentes aprovechen el error Heartbleed y se dirijan a ese servidor para extraer la información que almacena, entre la que se encuentra su número de tarjeta de crédito", explican.


Aplicaciones no bancarias

En cuanto a las apps que no ofrecen comprar, según la compañía de software de seguridad, tampoco están seguras, ya que si se conectan online a un servidor siguen siendo vulnerables, por ejemplo, al clicar "me gusta" en una red social o “seguir” a una persona para conseguir premios.
Lo más probable, señalan, es que la aplicación abra el sitio web por su cuenta en una ventana de navegador y el usuario tenga que iniciar la sesión en la red social desde allí. Aunque las redes sociales a las que accede el usuario no tienen por qué ser vulnerables al fallo Heartbleed, podrían serlo y existir riesgos.


Aplicaciones y dominios analizados

Entre las 1.300 aplicaciones analizadas por Trend Micro hay 15 relacionadas con bancos, 39 con servicios de pago online y 10 están relacionadas con tiendas online. Asimismo, la compañía ha encontrado varias apps populares que muchos usuarios utilizan a diario, como aplicaciones de mensajería instantánea, de salud y apps de configuración de teclado. Estas aplicaciones utilizan minería de datos de información sensible tanto personal como financiera, y podría estar expuesta a acciones de cibercriminales. 
Al intentar medir el impacto de la vulnerabilidad Heartbleed, la empresa ha escaneado los principales nombres de dominios (TLD, por Top Level Domain ) de ciertos países extraídos de entre más de un millón de dominios por Alexa. Tras separar los sitios que utilizan SSL, los investigadores los han clasificado como 'vulnerables' o 'seguros'. Alrededor de un 5% de los dominios están afectados por el fallo, con .kr y .jp a la cabeza, seguidos por .ru, .cn y .gov, según ha explicado el investigador de amenazas de Trend Micro, Maxim Goncharov.

¿Cómo protegerse de Heartbleed en el móvil?

El analista de amenazas móviles de Trend Micro, Veo Zhang, apunta que no se puede hacer gran cosa para proteger el móvil de Heartbleed. Le diríamos que cambiara su contraseña, pero eso no ayudará a los desarrolladores de aplicaciones ni tampoco a los proveedores de servicios web. No solucionaría totalmente el problema. Esto supone la actualización de la versión parcheada de OpenSSL, o al menos una de las versiones no vulnerables", ha apuntado. Aunque Trend Micro aconseja dejar de realizar compras desde la aplicación o cualquier transacción financiera durante un tiempo, al menos hasta que el desarrollador de la aplicación emita un parche que elimine la vulnerabilidad, también se puede preguntar a la entidad bancaria si está presente en su servidor la librería OpenSSL.
En este sentido, la empresa ha anunciado que continuará analizando y escaneando el listado de los principales dominios seleccionados durante unos días con el fin de detectar posibles alteraciones y aconsejan a los administradores de sitios web actualizar OpenSSL para proteger a sus usuarios.

Fuente:  rtve.es

Heartbleed causa robo de datos de contribuyentes en Canadá

OTTAWA.- La agencia de recaudación de impuestos de Canadá dijo que la información privada de unas 900 personas fue robada de sus sistemas informáticos a causa de las vulnerabilidades de 'Heartbleed'.

La brecha de seguridad permitió que alguien extrajese números de la seguridad social, que se emplean para el empleo y para tener acceso a servicios públicos, posiblemente junto con otros datos, dijo la agencia.

"Lamentablemente, la agencia ha sido avisada por las principales agencias del Gobierno de Canadá sobre una brecha en los datos de los contribuyentes que tuvo lugar en un periodo de seis horas", dijo en un comunicado la agencia CRA.

En plena temporada de recaudación, la agencia cerró el acceso a sus servicios online el miércoles debido a que la vulnerabilidad, que se encuentra en una tecnología de encriptado web muy usada, es uno de los fallos de seguridad más graves descubiertos en los últimos años.

Fuente: .elfinanciero.com.mx

viernes, 9 de agosto de 2013

Vulnerabilidades en PuTTY - Nueva version 0.63

Se ha publicado la versión 0.63 de PuTTY, uno de los clientes SSH más utilizados en la plataforma Windows. La actualización solventa cuatro problemas de seguridad que permitirían ataques Man-in-the-Middle (MitM) y la recuperación de claves.
PuTTY (Port unique Terminal TYpe) es una implementación libre de Telnet y SSH para plataformas Windows y Unix, desarrollado y mantenido principalmente por Simon Tatham.
Se ha liberado una nueva versión de PuTTY que corrige cuatro vulnerabilidades. Tres de ellas podrían ser utilizadas para llevar a cabo ataques Man-in-the-Middle (MitM), aunque no se descarta que también pudieran ser aprovechadas para ejecutar código arbitrario. La última permitiría la recuperación de claves almacenadas en memoria.
Se explican a continuación con más detalle:
Más información:
Download PuTTY: A Free Telnet/SSH Client -http://www.chiark.greenend.org.uk/~sgtatham/putty/

Fuente:  unaaldia.hispasec.com

miércoles, 10 de julio de 2013

Google lanzó un parche para la falla de seguridad masiva de Android

La empresa de Mountain View dijo que hizo llegar a sus socios de hardware una solución para corregir el fallo conocido la semana pasada que afectaba al 99% de los equipos con la plataforma
Google lanzó un parche para la falla de seguridad masiva de Android

El agujero de seguridad, descubierto por el equipo de seguridad informática de la empresa Bluebox, ponía en riesgo a los equipos con Android con la versión 1.6 en adelante.
La falla permitía modificar el código de las aplicaciones sin cambiar la firma de seguridad original, lo que permitía convertir una aplicación legítima en una maliciosa, y así agregar posibles troyanos dentro de las apps originales.

Ahora, según señala el sitio ZDNet, Google liberó un parche de seguridad para arreglar la falla, que les hizo llegar a sus socios de hardware. Gina Scigliano, la manager de comunicación de Android confirmó que la empresa había enviado el parche a los fabricantes y algunas empresas, como Samsung, ya la estaban incorporando a sus dispositivos. Cada fabricante deberá ir liberando la actualización con el parche de seguridad para sus equipos.
Asimismo, Scigliano apuntó que no han tenido "evidencia de explotación en Google Play o en otras tiendas de aplicaciones" mediante el escaneo con herramientas de seguridad de la empresa.

Fuente: infobae.com 

 

jueves, 4 de julio de 2013

“Se ofrece trabajo a distancia. Envíe 300 euros a una cuenta en Alemania”. Industria alerta de las falsas ofertas de empleo por Internet

Alerta con las falsas ofertas de trabajo que llegan por correo electrónico. Industria advierte de sus envíos a través de Internet. Si recibe una propuesta con unas condiciones laborales inmejorables es posible que se trate de un fraude.

Los delincuentes se están aprovechando de la situación de crisis en España para engañar y estafar a los ciudadanos haciendo circular falsas ofertas de trabajo, principalmente a través del correo electrónico.
Por ello, el Instituto Nacional de Tecnologías de la Comunicación (INTECO), dependiente del ministerio de Industria, Energía y Turismo, indica que, como norma general, si un usuario recibe un correo electrónico una oferta de empleo que no había solicitado, y cuyas condiciones son inmejorables, debe ponerse en alerta: se puede tratar de un fraude.

La Oficina de Seguridad del Internauta de INTECO destaca los siguientes elementos comunes de estas estafas:
-- La empresa suele estar en el extranjero
-- El español utilizado en sus comunicaciones es deficiente.
-- Usan cuentas de correo gratuitas
-- Los correos que envían son plantillas y apenas están personalizados
-- Solicitan el envío de dinero bajo cualquier excusa
-- Normalmente, las empresas utilizadas para el envío de dinero son Western Union o Money Gram
-- Se ofrece trabajo a distancia, es decir, teletrabajo
-- La oferta llega al correo sin que haya habido ningún proceso de selección previo
-- Ofrecen características deseables de un buen puesto de trabajo
-- Adjuntan un fichero que hay que cumplimentar generalmente con datos personales y bancarios

Ante esta amenaza en Internet, Industria también facilita algunas recomendaciones de seguridad:
-- En  ningún caso, se debe contestar al correo
-- No hay que abrir ni seguir los enlaces que se puedan facilitar desde ellos
-- Bajo ningún concepto se puede facilitar datos bancarios o realizar ningún ingreso económico a cuentas bancarias que se soliciten.
-- Si se duda sobre la veracidad de un correo, hay que realizar búsquedas en Google con frases “claves” que contenga el mensaje. Los resultados pueden dar alguna pista. A veces, tras una pequeña búsqueda en Internet se pueden encontrar cientos de usuarios que han sido víctimas de un determinado fraude.
-- Si se tratase de una empresa con sede en España, se debe realizar la correspondiente denuncia ante los Cuerpos y Fuerzas de Seguridad del Estado.





lunes, 24 de junio de 2013

Policía ecuatoriana alerta de estafa electrónica con la utilización del logo de la institución

La Policía ecuatoriana alertó de la presencia en el internet de un virus malicioso que utiliza el nombre y el logo de la institución para estafar a ciudadanos, delito que también ha sido reportado en otros países.
El "Virus de la Policía" es una estafa electrónica reportada en Europa y América Latina. Foto: Policía Nacional

 Se trata del “Virus de la Policía”, un software informático malicioso, que amenaza al usuario por dinero o datos (ransomware). Utiliza los símbolos (Policía-Nacional-del-Ecuador-virus) y lo hace aparecer como si el computador ha sido bloqueado debido a las actividades ilegales. Una vez que el virus entra en la computadora, se oculta en los archivos del sistema y bloquea el acceso de escritorio.
Estafa electrónica
Luego de infectado un ordenador se bloquea y aparece en pantalla un mensaje en el que alerta que el usuario ha realizado visitas a páginas de pornografía, ha violado derechos de autor al bajar música, videos, fotografías, entre otras razones. Para supuestamente desbloquear al computador es necesario pagar una multa de USD 100, a través del portal de pago electrónico “Ukash”.
Ante ello, la Policía explicó que la institución no bloquea computadoras y alertó que el mensaje que aparece en la pantalla acerca del bloqueo del ordenador es un engaño y llamó a la ciudadanía a no dejarse timar.
En febrero de este año, la policía española realizó la “Operación Ransom” en colaboración con Europol gracias a la cual fue posible la desarticulación de la célula financiera de la organización cibercriminal, detrás de este virus, la cual manejaba más de un millón de euros al año. Sin embargo, surgieron nuevas versiones y reportes de la presencia del virus en Latinoamérica, sobre todo en Argentina, Bolivia, Ecuador, México, Uruguay.
Denisse Cevallos, de 22 años, fue una de las afectadas en Ecuador por la infección del virus. Manifestó que su computador se bloqueó cuando buscaba trabajos para la universidad que no tenían nada que ver con violencia o pornografía. Dijo que para la desinfección le pidió a un amigo que entiende de informática, quien limpió su computador sin realizar el pago.
Ciberdelincuencia internacional
Josep Albors, director del laboratorio de la empresa de antivirus ESET, dijo que “los ciberdelincuentes tienen facilidad para crear y distribuir nuevas variantes de ransomware, unido a los beneficios económicos directos que proporciona, hace que ésta sea una de las amenazas que más difusión están teniendo en la actualidad, con varios grupos de ciberdelincuencia actuando en paralelo”.
La “Operación Ransom” en febrero permitió la detención 10 personas en Málaga, de los cuales seis eran ciudadanos rusos, dos ucranianos y dos georgianos. Gracias a la información lograda en España fue posible arrestar al cabecilla de la red, un ruso, en Dubai (Emiratos Árabes). La red criminal desarticulada actuaba en 33 países, donde se hacía pasar por Policías locales para reclamar las falsas multas.
El virus empezó a circular en febrero del 2011 en Europa, y tas los esfuerzos de las autoridades para eliminarlo, surgieron nuevas versiones más agresivas y complejas. En febrero del 2013 empezaron a registrase los reportes de la presencia del virus en Latinoamérica.
Seguridades electrónicas
El catedrático y experto informático, Enrique Mafla, recomendó que es fundamental tener instalado en el computador un antivirus que debe ser actualizado periódicamente debido a que hay nuevos virus que salen y nuevas versiones de anteriores.
Aconsejó también evitar poner en riesgo a los computadores visitando sitios de internet inseguros de descarga de videos, música o con contenidos pornográficos. Además, hay que evitar abrir mensajes sospechosos.
Mafla señaló que los efectos de un delito informático son el robo de información personal sensible pérdidas económica, o la utilización de la información extraída para el cometimiento de otro tipo de delitos.

Fuente: 20minutos.es


domingo, 28 de abril de 2013

Análisis de estadísticas de red como herramienta de detección de incidentes

Las estadísticas de red, o network flows, son datos recopilados del tráfico de una red que básicamente suele consistir en registros de cada una de las conexiones. Pueden ser IP origen y destino, protocolo, número de paquetes enviados/recibidos, tiempo de conexión, etc. Esta información se almacena en base de datos para sacar estadísticas, muy útiles para los administradores de red, y también como vamos a explicar hoy, para la gestión de incidentes.
Usualmente estos datos pueden exportarse directamente de la electrónica de red, en formato sFlow o NetFlow, este último formato propietario de Cisco. Algunas aplicaciones usuales para manejar estos datos suelen ser SiLK o Argus.

¿Qué ventajas tiene un gestor de estadísticas de red?
  • Recopila información sobre el tráfico, sin tener que capturar ni esnifar.
  • No importa si el tráfico va cifrado.
  • Es fácil de implementar.
  • Actúa como histórico para usarlo de consulta.
  • Es un excelente complemento para un IDS o IPS.
Con esta información, es posible detectar incidentes que se hayan producido si sabemos qué buscar y cómo buscarlo. Por poner un ejemplo, se podría hacer un timeline bastante preciso de una intrusión o verificar después de la contención de una infección que ésta ha sido efectiva. Veamos algunas técnicas para buscar posibles incidentes:
  • Filtrado: Se pueden acotar los datos a una IP concreta que previamente hemos detectado como sospechosa. De este modo se puede tener un registro detallado de su actividad, y deducir si sus acciones han sido maliciosas. También podría filtrarse por una franja horaria o un puerto concreto que sabemos opera algún malware determinado.
  • Tráfico normal vs tráfico anómalo: identificando cual es el tráfico normal en una red, se puede identificar de forma sutil el tráfico anómalo y potencialmente malicioso a toda actividad que se salga del patrón habitual. Tráfico entrante hacia un puerto no identificado puede traducirse a un posible backdoor en un servidor. Así también sería posible detectar algún indicio de ataque dirigido.
  • “Dirty Values”: En análisis forense es habitual disponer una lista de valores predefinida a buscar. Como aquí no se tiene el contenido del tráfico, los patrones a buscar serían, por ejemplo, listados de direcciones IP maliciosas, como las disponibles en abuse.ch o Shadowserver.
  • Patrones de actividad: los incidentes de seguridad suelen identificarse por un comportamiento muy concreto. Conociendo el patrón que siguen, se puede detectar. Si la tarea se automatiza y se parametriza de acuerdo al entorno de la organización, se tendría una poderosa herramienta de detección de incidentes.
Con las técnicas descritas, a modo de ejemplo vamos a enumerar varios casos de incidentes y sus comportamientos habituales:
Botnets / Malware:
  • Incremento de peticiones DNS, mucho más de lo usual, o más que los demás hosts. Típico para el malware que usa fast-flux.
  • Tráfico SMTP, RPC, SMB o IRC inusual.
  • Tráfico de 1 origen y N destinos.
Escaneos
  • Tráfico de 1 origen y N destinos y excesivos paquetes SYN sin contestar.
DDOS
  • Tráfico de N orígenes y 1 destino y excesivos paquetes SYN sin contestar.
Fuga de datos / Servidor comprometido
  • Mucho tráfico saliente hacia una única IP.
  • Tráfico en horario poco habitual.
Más información:


Fuente: José L. Chica - www.securityartwork.es


domingo, 14 de abril de 2013

Mucho cuidado si te piden el código de seguridad de tu tarjeta: ¡oleada de timos!


Creo que no es necesario que os advirtamos de lo importante que es tomar una serie de precauciones en torno a nuestras tarjetas de crédito, que los timos están a la orden del día y mucho más en los tiempos que corren. Uno que parece que ha vuelto en las últimas semanas y con fuerza es el del falso operador, que consigue que el propietario de una tarjeta de crédito le de el número de seguridad. Mucho cuidado con este fraude.
Recordemos lo que nos dicen: “Ni MasterCard, ni VISA llaman nunca a sus usuarios” y que la norma básica del internauta debe ser no dar nunca sus datos bancarios ni por e-mail ni por teléfono, al igual que evitar sitios que no sean de confianza para comprar online. Partiendo de esta base, cualquier llamada referente a esto nos tiene que parecer sospechosa. La estafa consiste en que el estafador se hace pasar por empleado de VISA, MasterCard o algún otro proveedor de servicios de pago y conoce desde el número de la tarjeta de crédito hasta nuestra dirección.
Lo que hace es informar de que se ha registrado una compra anormal, que el propietario de la tarjeta no ha hecho, para así asustar y pedor el código de seguridad con el que luego poder comprar lo que le apetezca. Dado que estos datos solamente los maneja la sucursal bancaria, esta es una información a la que no pueden tener acceso y eso debemos tenerlo en cuenta para no caer en la trampa: ninguna compañía como MasterCard o VISA requerirían nunca esos datos, han sido ellos mismos quienes han emitido la tarjeta y ya los tienen. ¡Mucho ojo!

Vía | Zoom News

Visto en www.ahorrodiario.com


martes, 5 de febrero de 2013

Malware de Android utiliza el mic de su PC para grabarlo

Un par de apps de Android se hacen pasar por herramientas de limpieza que en realidad no lo eran.
Descubierto el mes pasado por Kaspersky, dos aplicaciones llamadas Superclean y DroidCleaner se hicieron pasar por un software que pretendía limpiar su smartphone o tablet con Android. En su lugar, estos dos eran en realidad piezas de malware diseñado para espiar sus conversaciones mediante la infección de su equipo.
 

Los programas trabajaron para descargar archivos que se ejecutan automáticamente después de conectar un dispositivo Android a una PC con Windows, según el blog de Kaspersky. Después de la ejecución, el malware podría desencadenar la función de grabación de audio en Windows, escribir la información en un archivo y enviar el contenido a la distribuidora del malware.
El ataque dependía de la característica de ejecución automática que está habilitada en Windows para unidades externas, que está desactivada en las nuevas versiones del sistema operativo.
En su lugar, los usuarios con versiones anteriores de Windows o los que re-activaron “AutoRun” podrían haber estado en riesgo. La gente también habrían tenido que conectar sus dispositivos Android a sus equipos, y eso es un amplio grupo de personas, de acuerdo con Kaspersky.
“Una víctima de un ataque típico es el dueño de un smartphone barato con Android que conecta su smartphone a un ordenador de vez en cuando, para pasar música al dispositivo”, señaló el blog. “A juzgar por las estadísticas de ventas de smartphones con Android, yo diría que estas personas son muy numerosas. Para que el ataque tenga más éxito, sólo carece de un esquema de distribución más amplio”.
¿Por qué un criminal cibernético desea grabar la conversación de un usuario de PC? Pero el hecho de un posible hack es alarmante. Y el malware era capaz de más que solo escuchar. Como se detalla por Kaspersky.
Superclean y DroidCleaner ya no aparecen en Google Play. Sin embargo, su estancia inicial en la App Store muestra que los usuarios de Android deben tener cuidado con el software que descargan e instalan.

“Yo diría que si es un malware sumamente peligroso, tengan cuidado”.


Visto en internautas21.com

lunes, 21 de enero de 2013

Nuevo caso de infección de alto nivel vía pendrive USB: centrales energía en EE.UU.

910 Nuevo caso de infección de alto nivel vía pendrive USB: centrales energía en EE.UU.

Dos plantas de energía de Estados Unidos se han visto infectadas con software malicioso vía USB. Este hecho ha provocado que se paralice su funcionamiento de manera preventiva.
El caso confirma que el uso de los pendrive siguen siendo la mayor amenaza informática en sistemas industriales y son capaces de infectar incluso infraestructuras críticas como esta sin la debida protección.

Según la información publicada por US-CERT, el problema se descubrió cuando un trabajador pidió al departamento TI la revisión de un pendrive utilizado para copias de seguridad de los sistemas de control que no funcionaba correctamente.
Un simple análisis del dispositivo descubrió que estaba infectado con tres virus diferentes e incluso tenía la capacidad de robar información de los sistemas..

Otros desarrollos como Stuxnet y Flame, las dos armas cibernéticas más poderosas de la historia, también sembraron el caos en un planta nuclear iraní precisamente utilizando la infección de pendrives USB para su propagación.
 
 
Fuente: muycomputer.com

viernes, 18 de enero de 2013

Descubierto un nuevo exploit de Día Cero para Java

Puede que Oracle haya actualizado Java 7, pero un hacker ya ha descubierto una nueva vulnerabilidad, que está siendo comercializada en el mercado negro por 5.000 dólares.
java-malware 
Así lo explica Krebs on Security, que añade que la puesta del exploit a la venta se produjo tan sólo un día después de la liberación del parche por parte de Oracle.
Este agujero es aprovechable a través de un ataque Día Cero y parece no estar incluido en ningún paquete actual de herramientas de hacking. Llega con código fuente del programa, es descrito como “una versión cifrada y armada” y ya habría sido traspasado a manos de al menos una persona.
Hasta ahora, el último fallo de Java permitía a los ciberdelincuentes entrar en el sistema de sus víctimas mediante el uso de páginas web comprometidas.
Una vez en el equipo, eran capaces de robar cualquier tipo de información o incluso conectar el ordenador a una red de bots, esto es, un conjunto de ordenadores infectados que pueden ser utilizados para lanzar ataques contra otros PC.

sábado, 5 de enero de 2013

UPS Malware

El tema del correo sigue siendo una vía de infección. Los ciber criminales se encargan de mandar correos simulando ser una empresa, o un servicio de cualquier tipo para que al final abras un enlace de un servidor donde te descargues un malware. Este malware puede actuar de dropper o bien ser la pieza de malware en si misma.
Uno de los casos que recibí antes de navidades era de UPS
 
 
Es raro, porque yo no esperaba ningún paquete de UPS.. un poco raro ¿No?
En la imagen había un link que te llevaba a un HTML, como ya conozco las cosas que pasan, me descargué el HTML aparte primero.
darkmac:Downloads marc$ more BEMDDFHOHH.html
< html>
< body>
< script language=”JavaScript”>
< !–
window.location=”Shipping_Label_USPS.zip”;
//–>
< /script>
< /body>
< /html>
Parece que el HTML hace que te descargues un archivo ZIP, me lo descargo igualmente.
Antes de abrir el ZIp, miro las cabeceras del correo.
 
Vaya… parece que los japoneses están involucrados…
Si descomprimimos el ZIP hay un icono de PDF. Aunque está claro que es un exe lo que hay dentro del ZIP y que simula ser un PDF.
darkmac:Downloads marc$ file Shipping_Label_USPS.exe
Shipping_Label_USPS.exe: PE32 executable for MS Windows (GUI) Intel 80386 32-bit
El usar ingeniería social para cambiar los iconos también es un práctica habitual.
Mas...

Fuente: ww.flu-project.com

viernes, 2 de noviembre de 2012

Virus 5N (5 de Noviembre)

Un nuevo virus apodado como 5N, podría llevar a cabo acciones dañinas en los equipos infectados para, entre otras cosas, recopilar información o impedir su utilización a partir del 5 de Noviembre.

Recursos afectados

Equipos con sistema operativo Windows

Solución

Para detectar si un equipo se encuentra infectado para un usuario concreto, bastaría con iniciar sesión con el mismo usuario y pulsar las teclas "Shift" + "Ctrl" + "Alt" + "F7" y comprobar si aparece una ventana que solicita contraseña. Dicha ventana es invocada por el propio virus y permite introducir una contraseña para detener las acciones del mismo en el sistema. En el caso de introducir una contraseña incorrecta 3 veces procede a apagar el equipo.
Por tanto, si se mostrara dicha ventana a la hora de pulsar la combinación de teclas descrita anteriormente, serían síntomas de infección.
Otra opción para detectar si su equipo está infectado es iniciar la utilidad de símbolo del sistema a (Inicio > Ejecutar > cmd) y ejecutar los siguientes comandos :
  • dir %SystemDrive%\ /a /b /s | findstr -i drmvclt.exe
  • dir D:\ /a /b /s | findstr -i drmvclt.exe
Ventana comandos Windows

El segundo comando habrá que ejecutarlo en el caso de que el ordenador tenga más de una unidad: D:\, E:\, F:\, etc. Habría que cambiar la letra D:\ por la que corresponda.
En el caso de mostrar alguna salida los comandos anteriores, las cuales se corresponderían con las rutas en el sistema donde se encuentra almacenado el virus drmvclt.exe, se deberán anotar las mismas para posteriormente proceder a su eliminación.
Para desinfectar el equipo y los posibles dispositivos extraibles infectados, consulte la entrada correspondiente al virus 5N dentro de la base de datos de Virus de INTECO-CERT.

Fuente: www.osi.es

miércoles, 1 de agosto de 2012

Dropbox - Security update

Como complemento al post "Dropbox: Un ataque que provocó una ola de 'spam' en las cuentas de varios clientes del servicio",  el blog de Dropkox publico lo siguiente:

A couple weeks ago, we started getting emails from some users about spam they were receiving at email addresses used only for Dropbox. We’ve been working hard to get to the bottom of this, and want to give you an update.
Our investigation found that usernames and passwords recently stolen from other websites were used to sign in to a small number of Dropbox accounts. We’ve contacted these users and have helped them protect their accounts.
A stolen password was also used to access an employee Dropbox account containing a project document with user email addresses. We believe this improper access is what led to the spam. We’re sorry about this, and have put additional controls in place to help make sure it doesn’t happen again.
Keeping Dropbox secure is at the heart of what we do, and we’re taking steps to improve the safety of your Dropbox even if your password is stolen, including:
  • Two-factor authentication, a way to optionally require two proofs of identity (such as your password and a temporary code sent to your phone) when signing in. (Coming in a few weeks)
  • New automated mechanisms to help identify suspicious activity. We’ll continue to add more of these over time.
  • A new page that lets you examine all active logins to your account.
  • In some cases, we may require you to change your password. (For example, if it’s commonly used or hasn’t been changed in a long time)
At the same time, we strongly recommend you improve your online safety by setting a unique password for each website you use. Though it’s easy to reuse the same password on different websites, this means if any one site is compromised, all your accounts are at risk. Tools like 1Password can help you manage strong passwords across multiple sites.

If you have any questions or concerns, please contact us at support+security@dropbox.com. We’re committed to keeping your Dropbox safe and will continue to monitor this situation carefully.